Ghostscript дахь шинэ эмзэг байдал

Эмзэг байдлын цуврал зогсохгүй (1, 2, 3, 4, 5, 6) -д Сүнсний бичиг, PostScript болон PDF форматаар баримт бичгийг боловсруулах, хөрвүүлэх, үүсгэх хэрэгслүүдийн багц. Өнгөрсөн үеийн эмзэг байдал шиг шинэ асуудал (CVE-2019-10216) нь тусгайлан боловсруулсан баримт бичгүүдийг боловсруулахдаа "-dSAFER" тусгаарлах горимыг алгасах (".buildfont1" ашиглан) болон файлын системийн агуулгыг олж авах боломжийг олгодог бөгөөд үүнийг дурын кодыг гүйцэтгэх халдлага зохион байгуулахад ашиглаж болно. системд (жишээ нь, ~ /.bashrc эсвэл ~/.profile дээр тушаалуудыг нэмэх замаар). Засварыг дараах байдлаар ашиглах боломжтой нөхөөс. Та эдгээр хуудсан дээрх түгээлтийн багцын шинэчлэлтийн бэлэн байдлыг хянах боломжтой: Debian, Федора, Ubuntu, SUSE/openSUSE, RHEL, Нуман, FreeBSD-ийн.

Энэхүү багцыг PostScript болон PDF форматыг боловсруулахад ашигладаг олон алдартай программуудад ашигладаг тул Ghostscript-ийн эмзэг байдал улам их аюул учруулж байгааг танд сануулъя. Жишээлбэл, ширээний өнгөц зураг үүсгэх, арын өгөгдлийг индексжүүлэх, зураг хөрвүүлэх үед Ghostscript дуудагддаг. Амжилттай халдлага хийхийн тулд ихэнх тохиолдолд эксплойт бүхий файлыг татаж авах эсвэл Nautilus-ийн лавлахыг үзэхэд хангалттай. Ghostscript-ын эмзэг байдлыг ImageMagick болон GraphicsMagick багцад суурилсан зураг боловсруулагчаар дамжуулан зургийн оронд PostScript код агуулсан JPEG эсвэл PNG файлыг дамжуулж ашиглаж болно (ийм файлыг Ghostscript дээр боловсруулна, учир нь MIME төрлийг хүлээн зөвшөөрдөг. агуулга, мөн өргөтгөлд найдахгүйгээр).

Эх сурвалж: opennet.ru

сэтгэгдэл нэмэх